DMARC
DMARC одинаков для всех провайдеров: одна TXT-запись по имени _dmarc.example.com. Начните с p=none и адреса для отчётов: так вы будете получать отчёты, не влияя на доставку.
Читайте отчёты несколько недель. Когда каждый легитимный отправитель проходит SPF или DKIM с выровненным доменом, переходите на p=quarantine, а затем на p=reject. Переход на reject до того, как DKIM включён у всех отправителей, — обычная причина потери легитимных писем.
_dmarc.example.com. 3600 IN TXT "v=DMARC1; p=none; rua=mailto:dmarc-reports@example.com"
Дополнительно: MTA-STS, TLS-RPT и BIMI
MTA-STS сообщает отправляющим серверам, что при доставке вам нужно требовать TLS. Нужны TXT-запись и файл политики, который отдаётся по HTTPS с mta-sts.example.com; в политике должны быть точно перечислены MX-хосты вашего провайдера.
TLS-RPT просит отправителей сообщать о сбоях TLS при доставке на выбранный вами адрес. Одна TXT-запись, на доставку не влияет.
BIMI позволяет некоторым почтовым сервисам показывать ваш логотип. Для него нужен DMARC с политикой quarantine или reject, а большинство сервисов требует ещё и сертификат подтверждённого знака.
_mta-sts.example.com. 3600 IN TXT "v=STSv1; id=20260921T000000"
_smtp._tls.example.com. 3600 IN TXT "v=TLSRPTv1; rua=mailto:tls-reports@example.com"
default._bimi.example.com. 3600 IN TXT "v=BIMI1; l=https://example.com/logo.svg"
Почтовые программы: autodiscover и autoconfig
Outlook находит ящик по CNAME-записи autodiscover.example.com → autodiscover.outlook.com. Без неё настольный Outlook может запросить параметры сервера или подключиться к старому локальному серверу, который всё ещё отвечает под этим именем.
Советы по TTL
Прежде чем менять MX-записи домена, который уже принимает почту, снизьте их TTL до 300 секунд и дождитесь, пока истечёт старый TTL. После этого резолверы подхватят новые записи за считаные минуты.
Когда новая настройка проработает несколько дней, снова поднимите TTL: часто используют 3600 секунд. Записи SPF, DKIM и DMARC меняются редко, для них 3600 вполне подходит.
Сколько времени занимают изменения?
Ваши авторитетные NS-серверы отвечают новой записью, как только DNS-хостинг её опубликовал. Резолвер, у которого в кеше старый ответ, хранит его до истечения старого TTL; имя, которого раньше не было, может считаться отсутствующим в течение времени негативного кеширования из вашей SOA-записи.
Момента, когда изменение оказывается сразу везде, не существует. Инструмент проверки распространения показывает, что отвечает фиксированный набор публичных резолверов в момент проверки, в виде счёта, например «9 из 12 резолверов», и ничего сверх этого.
Провайдеры перепроверяют ваши записи по собственному расписанию, поэтому кнопка проверки в панели может ещё какое-то время оставаться красной, когда DNS уже настроен верно.